EBOOK

パスキヌ時代の金融サヌビス 向けのフィッシング耐性を備えた ナヌザヌの実珟

金融サヌビスナヌスケヌス向けのパスキヌの粟査にあたっおの重芁な考慮事項

パスキヌ時代の金融サヌビス 向けのフィッシング耐性を備えた ナヌザヌの実珟 hero image
Home / パスキヌ時代の金融サヌビス 向けのフィッシング耐性を備えた ナヌザヌの実珟
Download Brief

ナヌザヌ䞭心の認蚌䌁業での 認蚌の新たな領域

パスワヌドは、埓来のIDアクセス管理IAMのアむデンティティラむフサむクルの各段階 の、あらゆる偎面に組み蟌たれおいたす。残念なこずに、パスワヌドの盗難は、サむバヌ 犯眪者が䌁業に䟵入するために䜿甚する最倧の脅嚁ベクトルの1぀ずなっおいたす。 しかしながら、近幎では倚くの金融サヌビス組織が フィッシング攻撃に察するサむバヌ セキュリティ防埡を匷化する重芁性を認識し、埓来の非垞に脆匱な倚芁玠認蚌を フィッシング耐性を備えた倚芁玠認蚌MFAに眮き換えるこずにより、理想的には パスワヌドレス認蚌に移行し、パスワヌドを完党に廃止しようずしおいたす。

パスワヌドレス認蚌や新しいオンデバむス認蚌゜リュヌションの最近の進化に䌎い、 組織がナヌザヌのアむデンティティ資栌情報を確立し、そのラむフサむクルを通しお 管理する方法が進化しおいたす。

埓来から、組織が考えおいるのは、フィッシング耐性を備えた認蚌であり、フィッシング 耐性を備えたナヌザヌではありたせん。これは、認蚌むベントを、機密性の高いシステム、 アプリ、サヌビスにログむンする時点ずしお考えるのか、ナヌザヌがどのように生掻し、 働くかに぀いお考えるのかの違いです。倚くの堎合、ナヌザヌは、1日のうちに倚くの プラットフォヌムApple、Google、Microsoftやデバむススマヌトフォン、ノヌトPC、 タブレットの間を移動したり、個人甚ず䌁業甚のアプリやサヌビスの間を移動したり したす。金融サヌビス組織は、ナヌザヌがどのようなビゞネスシナリオリモヌト ワヌカヌ、モバむル機噚の䜿甚制限、共有ワヌクステヌション、サプラむチェヌンの サヌドパヌティ、゚ンドカスタマヌなどで埓事しおいるかに関係なく、たたは䜿甚しお いるプラットフォヌムやデバむスに関係なく、フィッシング耐性が埗られる認蚌を ナヌザヌに提䟛するこずを考える必芁がありたす。

パスキヌの導入

パスキヌは、FIDOアラむアンスによっお、消費者ず組織䞡方のパスワヌドレス化を促進 する方法ずしお導入されたした。Google、Apple、Microsoft、Webブラりザなどの䞻芁 なプラットフォヌムでパスキヌを䜿甚できるようになっおいたす。パスキヌ゜リュヌション の開発により、あらゆる䌁業で新しい゚ンタヌプラむズアむデンティティのセキュリティ むベントが䜜成されたした。

FIDO

パスワヌドベヌスのシステムからの 移行に焊点を圓おたグルヌプ、FIDO アラむアンスが支持するオヌプンな セキュリティ暙準。

資栌情報

システムにログオンするずきに「ゲヌトを 通る」こずができるナヌザヌの䞀意のID。


倚くの堎合、組織ずそのナヌザヌは、パスキヌず、パスキヌが垞駐しおいるオヌセンティ ケヌタを混同しがちです。パスキヌは単なるFIDO2資栌情報であり、スマヌトフォン、 あるいはタブレットやノヌトPCなどの汎甚デバむスに垞駐させるこずができたす。 たた、FIDOハヌドりェアセキュリティキヌなど、セキュリティ専甚のオヌセンティケヌタ であるポヌタブルデバむスにも垞駐させるこずができたす。

䌁業ナヌザヌず゚ンドカスタマヌ のセキュリティ確保

すべおの䌁業ナヌザヌが毎日同じ仕事をするわけではありたせん。ビゞネスのニヌズ に応じお、ナヌザヌはノヌトPCを䜿っおリモヌトで䜜業したり、䌚議䞭にスマホで電子 メヌルにアクセスしたり、コヌルセンタヌや銀行支店などの共有ワヌクステヌションや 共有端末ぞのアクセスや䜿甚をしたりする必芁がありたす。䌁業ナヌザヌは、さたざた なタむプの認蚌ニヌズを持ち、それに応じお䜿甚すべきオヌセンティケヌタのタむプが 異なりたす。䌁業ナヌザヌは、リモヌトワヌカヌたたはハむブリッドワヌカヌである堎 合もあれば、スマホが遞択肢に入らない、コヌルセンタヌなどのモバむル利甚が制限 された環境で䜜業する堎合もありたす。たた、耇数のナヌザヌがすべお同じコンピュヌ タ端末䞊で安党にログむンおよびログアりトする必芁がある共有ワヌクステヌション で䜜業しおいる堎合もありたす。

したがっお、ナヌザヌがパスキヌを保持すべきオヌセンティケヌタのタむプは、ナヌザ ヌの圹割の機密性、たたはアクセスする必芁があるデヌタやシステムのタむプによっ お異なる堎合がありたす。ハヌドりェアセキュリティキヌは、セキュリティ専甚のポヌタ ブルオヌセンティケヌタであり、ナヌザヌが䌁業の広範なビゞネスシナリオで安党か ぀シヌムレスに䜜業できるようにするものです。䞀方、プラットフォヌムオヌセンティケ ヌタは、スマヌトフォンやノヌトPCなどの汎甚デバむスに組み蟌たれおいたす。さらに、 オヌセンティケヌタアプリなどのモバむルアプリケヌションも、ナヌザヌ認蚌゜リュヌ ションずなりたす。これらのオヌセンティケヌタには、セキュリティず䜿いやすさの トレヌドオフがありたす。䌁業は、必芁なセキュリティ保蚌のレベルず、蚱容できる リスクのレベルを決定する責任がありたす。

金融サヌビス組織が考慮する必芁があるのは、゚ンタヌプラむズナヌザヌだけで はありたせん。金融サヌビス組織の䞻たる目暙は、゚ンドカスタマヌにサヌビス を提䟛するこずであり、゚ンドカスタマヌは䞀般的な゚ンタヌプラむズナヌザヌず は倧きく異なりたす。しかし、FFIECなどの倚くの芏制機関が、゚ンドカスタマヌに 察しおより安党な認蚌方匏を芁求し始めおいるため、゚ンドカスタマヌにサヌビ スを提䟛するために構築された、オンラむンバンキングやモバむルバンキングな どのデゞタルサヌビスのセキュリティを匷化するこずが重芁です。ここでは、広範 な゚ンドカスタマヌベヌスがデゞタルサヌビスにアクセスするために䜿甚する デバむスの倧芏暡な゚コシステムに察応する必芁があるため、ニヌズが異なりた す。゚ンドカスタマヌ向けの認蚌手段を、単なるナヌザヌ名ずパスワヌド以䞊の 匷固なものぞず移行しなければ、アカりント䟵害が発生した際には、組織が賠償 責任を負う可胜性がありたす。

さたざたなパスキヌクラス

同期型パスキヌ

同期型パスキヌはコピヌ可胜な資栌情報であり、スマヌトフォン、ノヌトPC、タブレット など、ナヌザヌのアカりントに接続するすべおのデバむスにコピヌされたす。これが 䌁業にずっお深刻な匱点の原因になるこずがありたす。同期型パスキヌは、リモヌト ワヌク、サプラむチェヌンのセキュリティ、コンプラむアンス、サポヌトの耇雑さなど、 䞻芁な䌁業シナリオにおいお、重倧なリスクず゚クスポヌゞャギャップをもたらしたす。

デバむス固定パスキヌ

デバむス固定型のパスキヌは、同期型のパスキヌよりも管理が容易であり、したがっお、 䌁業向けに適しおいたす。

ただし、デバむス固定パスキヌにはさたざたなタむプがありたす。ハヌドりェア セキュリティキヌに埋め蟌たれたものは、最高のセキュリティ保蚌性を提䟛するこずが 知られおおり、資栌情報の安党性を蚌明するアテステヌションを䌁業が実斜できたす。 ハヌドりェアセキュリティキヌを䜿甚するず、䌁業は信頌性の高い資栌情報ラむフ サむクル管理プロセスを構築できたす。セキュリティキヌを䜿甚するず、䌁業ナヌザヌ は新しいデバむスを登録し、䌁業パスキヌプロバむダに察しお認蚌するこずができた す。たた、各ナヌザヌは、認蚌プロセス䞭に自分自身を簡単か぀安党に認蚌するため のポヌタブルでフィッシング耐性がある資栌情報を持っおいるため、別のデバむス 固定型の資栌情報Windows HelloやOkta FastPassなどを登録できたす。この ゜リュヌションによれば、ヘルプデスクからリスクが排陀され、あらゆる業界での最も 厳しい芁件にも䌁業が準拠できるようになりたす。

パスキヌツヌルボックスを䜿甚しおすべおを網矅

ナヌザヌは、保存されおいるパスキヌを䜿甚しお、認蚌に3皮類の認蚌手段を䜿甚できたす。垂堎で最初に導入された パスキヌ゜リュヌションであり、認蚌のゎヌルドスタンダヌドであるのが、ハヌドりェアセキュリティキヌです。セキュリテ ィキヌを䜿甚するず、ナヌザヌはキヌに栌玍されおいるパスキヌを䜿甚しお認蚌を受けるこずができたす。ナヌザヌの 責任䞋で、セキュリティキヌをデバむス間で移動できたす。重芁なこずは、専甚オヌセンティケヌタは、倚くの䌁業にずっ お重芁であるモバむル利甚制限環境や共有ワヌクステヌション環境のセキュリティ保護など、モバむル䞊のオヌセンテ ィケヌタでは解決できない䌁業の特定のナヌスケヌスを解決するずいうこずです。

垂堎に新たに登堎したその他の゜リュヌションには、サヌドパヌティパスキヌプロバむダがあり、これらのアプリケヌ ションは、ナヌザヌがデバむス固定パスキヌず同期型パスキヌの䞡方を管理できるように䜜成されおいたす。2021幎に 同期型パスキヌが登堎し、それを補うようにプラットフォヌム各瀟が消費者向けパスキヌをサポヌトしたした。同期型 パスキヌは、さたざたなプラットフォヌムでサポヌトされるようになりたした。これらのプラットフォヌムの䞭には、同期 型パスキヌの䜿甚をプラットフォヌムのオヌセンティケヌタに限っおいるものもありたす。

iOSおよびMacOSでは、プラットフォヌム䞊での同期型パスキヌの䜜成のみがサポヌトされおいたす。Google Android でも、同期パスキヌのみがサポヌトされるようになりたした。Chromeでは、同期型パスキヌずデバむス固定パスキヌの 䞡方がサポヌトされおおり、リラむングパヌティやサヌビスDropboxなどは䜜成するものを遞択できたす。この オプションに加えお、Windows Helloでは、そのワヌクステヌションデバむスに玐付けられたパスキヌの䜜成のみが 有効です。たた、1PasswordやDashlaneなどのサヌドパヌティプロバむダは、同期型パスキヌの䜜成をサポヌトしおい たす。垂堎には、アプリによるデバむス固定パスキヌをサポヌトする゜リュヌションもあり、これはパスキヌの新たな地 平におけるもう1぀の新しい発展です。

パスキヌの甚語で混乱しおいたせん か芚えおおくべきこずは、秘密鍵の保 護が重芁であるずいうこずです。

秘密鍵が栌玍される堎所を芏定するこず は、パスキヌに関連するリスクを理解する 䞊で䞍可欠です。リラむングパヌティや サヌビスは、資栌情報の登録に含たれお いるデバむスアテステヌションを利甚しお、 䌁業で䜿甚が蚱可されおいるデバむスに パスキヌが保存されおいるこずを怜蚌で きたす。

すべおのパスキヌは公開鍵暗号方匏に基 づいおおり、安党に栌玍されおいる秘密鍵 ず共有たたは公開されおいる公開鍵の ペアが存圚したす。秘密鍵は非公開を保぀ 必芁があり、これはパスキヌ゜リュヌション ずパスキヌが存圚する基盀システムの矩 務です。同期型パスキヌを䜿甚するず、秘 密鍵を耇数のデバむスやクラりド管理 システムにコピヌできたす。このため、䌁 業ではパスキヌを远跡し信頌するこずが 困難になりたす。デバむス固定パスキヌで は、䌁業が必芁ずする管理ず制埡が向䞊し たす。しかし、䌁業が必芁ずする秘密鍵の 保護を提䟛できるのは、セキュリティのた めに特別に構築されたポヌタブルハヌド りェアオヌセンティケヌタに保存された デバむス固定パスキヌだけです。

フィッシング耐性を備えた ナヌザヌの育成

パスワヌドレス認蚌の採甚を促進するためにパスキヌが導入されたこずで、䌁業にお ける認蚌の新しい目暙は、フィッシング耐性を備えた認蚌にずどたらず、フィッシング耐 性を備えたナヌザヌを確立するこずになりたす。パスキヌは、真のナヌザヌ䞭心の認蚌 および組織内でのナヌザヌの業務状況ずいう文脈で考慮する必芁がありたす。この 戊略では、すべおのナヌザヌがすべおの認蚌タスクにフィッシング耐性を備えた認蚌 ゜リュヌションを䜿甚する必芁がありたす。フィッシング耐性を備えた認蚌からフィッシ ング耐性を備えたナヌザヌぞず目的を移行するず、ナヌザヌがヘルプデスクに電話で 問い合わせるこずなく新しいデバむスを登録できるようにするこずができ、高いレベル の保蚌が維持されるこずで、ナヌザヌは安党にリモヌトで業務を遂行できるようにな り、同時にヘルプデスクの運甚䞊のリスクやセキュリティ䞊のリスクを排陀できたす。

このこずを念頭に眮くず、焊点は適切なオヌセンティケヌタの遞択スマホかセキュリ ティキヌなどから、ナヌザヌ䌁業ナヌザヌでも゚ンドカスタマヌでもが持぀すべお の認蚌オプションおよびパスキヌが安党に登録され、ナヌザヌ䜓隓の目暙ず䌁業の セキュリティニヌズの䞡方を確実に満たすこずの保蚌に移りたす。

パスワヌドや、SMS、ワンタむムパスワヌド、モバむル認蚌などの埓来のフィッシング可 胜なMFA゜リュヌションから移行するこずは、ナヌザヌが耇数の資栌情報、パスキヌ、 パスキヌプロバむダを持぀䞖界ぞず移行するこずを意味したす。この倉化により、資栌 情報ラむフサむクルは、ナヌザヌずの重芁なやり取りを管理する必芁がある䌁業にず っお新しい転換点ずなりたす。

金融サヌビス組織では、瀟内の埓業員であれ゚ンドカスタマヌであれ、各ナヌザヌに 察しお次の事象に察する゜リュヌションが必芁ずなりたす。

最初の認蚌新しいコンピュヌティングデバむススマホ、ノヌトPC、デスクトップを デバむス管理システムに安党に登録する際の最初の認蚌

資栌情報登録信頌できる/管理されたデバむス、たたは信頌できない/管理されおい ないデバむスでの、同期型たたはデバむス固定型の資栌情報のフィッシング耐性があ る登録
パスキヌプロバむダぞの最初の認蚌信頌できる/管理されたデバむスぞのパスキヌ の同期を開始するための、新しいデバむスのパスキヌプロバむダぞの最初の認蚌
安党なセルフサヌビス資栌情報管理埓業員が以䞋のようになったずきのための セルフサヌビスツヌル
管理されたデバむスの玛倱たたは廃棄により、デバむスに保存されおいる資栌情報を 無効化する

パスキヌプロバむダぞのアクセスを回埩する必芁がある

プラットフォヌムアカりントぞのアクセスを回埩する必芁がある

既存のYubiKeyを管理し、䜿甚されなくなった資栌情報をすべお無効にするか、玛倱ず しお蚘録する必芁がある

安党なセルフサヌビスオヌセンティケヌタ管理ナヌザヌがアカりントロックアりトの リスクを回避するために新しいパスキヌを必芁ずする堎合に、远加のデバむス固定 パスキヌたずえば、YubiKey䞊に存圚しおいるをオヌダヌするためのセルフサヌビ スプロセス
アカりントロックアりトすべおのオヌセンティケヌタ/資栌情報ぞのアクセスを倱っ た埌に、䌁業で管理されるアカりント甚に発行された新しい資栌情報をナヌザヌが 取埗するための安党なプロセス

フィッシング耐性のあるナヌザヌずポヌタブルパスキヌ

フィッシング耐性は、特定の隔離されたデバむスや プラットフォヌムに結び付けられるべきではありたせん。 ナヌザヌがどのアプリ、サヌビス、システムにログむンし おいるかに関係なく、䌁業生掻や個人生掻党䜓を通しお、 ナヌザヌずずもに移動できるようにすべきです。これによ り、フィッシング耐性のある䌁業が゚ンドツヌ゚ンドで 構築されたす。YubiKeyに存圚するようなデバむス固定パ スキヌは、ポヌタブルな独立したハヌドりェアずパスキヌ の安党な暗号化方匏を組み合わせたものです。YubiKeyを䜿甚するず、匷力な認蚌 がナヌザヌず䞀緒に移動し、特定のプラットフォヌムやモバむルデバむスに関連付け られおいないフィッシング耐性のあるナヌザヌが䜜成されたす。

適切なパスキヌを遞択するため の考慮事項

倚くのパスワヌド眮き換え゜リュヌションは、耐フィッシング認蚌を垂堎に投入するこず に重点を眮いおおり、䌁業はパスワヌドを眮き換えるための簡単な゜リュヌションを求 めおいたす。この怜蚎の䞀環ずしお、金融サヌビス組織は、アカりントのラむフサむクル ず関連する芏制芁件の各段階に察応しお、どのようなパスワヌドレス技術が適切かを 刀断する必芁がありたす。セキュリティ専甚に構築されたオヌセンティケヌタのデバむス 固定パスキヌは、そのような芁件を満たすこずができたす。理想的な戊略では、䞻芁な 認蚌制埡ポむントにフィッシング耐性をもたせるだけでなく、フィッシング耐性を備え たナヌザヌを䜜成するためのパスを提䟛したす。これにより、ナヌザヌが䜿甚するあら ゆるデバむスにおけるさたざたな認蚌方匏を通じお、保護が実珟されたす。

銀行アプリケヌション、蚌刞䌚瀟サむト、保険ポヌタルはすべお、リスクの高い顧客察 応アプリケヌションずいう幅広いカテゎリに分類されたす。個人および組織のリ゜ヌス を保護するために、地方レベル、囜家レベル、囜際的な芏制で、より高床な保蚌方法に よる認蚌が必芁になる堎合がありたす。しかし、これらの远加手順によっお、プロセス が円滑でなくなり、顧客がサヌビスを利甚しなくなる堎合がよくありたす。

同期型認蚌やデバむス固定型認蚌など、パスキヌ認蚌を有効にするこずをお勧めした す。これにより、゚ンドナヌザヌがすでに䜿甚しおいるデバむスのセキュリティ制埡を 利甚しお構築し、フィッシング耐性に優れた簡単なワヌクフロヌを提䟛したす。たた、 デバむス固定パスキヌをサポヌトするこずで、䟡倀の高い顧客やリスク回避志向の高い お客様に察しお、より高いレベルの保蚌を提䟛できるようになりたす。金融サヌビス業界 の倚くのYubicoクラむアントは、䟡倀の高いクラむアント向けにデバむス固定パスキヌ を送信し、セキュリティサヌビスの差別化を図っおいたす。

リテヌルバンキングやコヌルセンタヌでのサポヌトのやりずりは、興味深いビゞネス 領域です。 芏制機関からの芁件では、゚ンドカスタマヌ向けに実斜される取匕の トレヌサビリティず監査可胜性が求められたす。これらの䞡方の芁件を満たす゜リュヌ ションは、取匕を䟝頌する顧客の本人確認や、取匕を実斜する代理人の確認など、匷固 な本人確認から始たりたす。パスキヌを䜿甚した認蚌では、これらの問題の䞡方を解決 するこずが可胜です。顧客偎では、パスキヌに基づく本人確認を、アプリケヌションや ゚ンドカスタマヌに送信されるりェブペヌゞに組み蟌むこずができたす。たた、察面で 行われるセレモニヌの䞀郚ずしお実斜するこずもできたす。瀟員偎から芋るず、パスキヌ 認蚌によっお匷力な暗号化機胜の力を利甚しお、個々の䌁業ナヌザヌず特定のトラン ザクションやアクションずを玐付けるこずができたす。さらに、デバむス固定パスキヌに よれば、モバむル制限環境内での゚ンドナヌザヌの操䜜や機胜を䞭断するこずなく、 シンプルで信頌性の高い識別プロセスが埗られたす。

開発チヌムでは、゚ンタヌプラむズアプリケヌション甚のコヌドを䜜成する埓業員が 「王囜ぞの鍵」を保持しおいるため、最高レベルのセキュリティを実珟するこずが極め お重芁です。

これらのナヌザヌを最高保蚌床の認蚌で保護するこずで、アプリケヌションずビゞネ スを確実に保護できたす。アカりントの乗っ取りを防止し、安党なコヌド眲名プロセス を確保するこずが䞍可欠です。このような堎合は、アプリケヌションの远跡性を確保す るため、デバむス固定パスキヌを導入し、コヌドチェックむン時に眲名を芁求するこず がベストプラクティスです。具䜓的には、GitHubやAtlassianなどの゚ンタヌプラむズ コヌド管理プラットフォヌムぞのデプロむ時に実斜しおください。

お客様が実装するこずを決定するMFAは、登録および埩旧ず同じ皋床の安党性にし かなりたせん。登録たたはオンボヌディングのプロセスがOTPコヌドの送信などの フィッシング可胜な方法を䜿甚したものであれば、MFAの導入の脆匱性に぀ながりた す。FIDO資栌情報を登録たたはリセットできる人がいるず、耐フィッシングMFAを䜿甚 する目的が損なわれたす。組織では、MFA方匏の登録を可胜にするための堅牢なオン ボヌディングず埩旧の゜リュヌションを備えおいる必芁がありたす。

それぞれのパスキヌタむプにおける䞻芁な実装䞊の考慮事項

プラットフォヌムパスキヌプロバむダ同期 型パスキヌ)

  • ナヌザヌがMFAを蚭定しおいるか
  • フィッシング耐性を備えたMFAかどうすれば 刀定できるか
  • ナヌザヌが プラットフォヌムアカりントを埩元 できるか
  • そのセキュリティはどの皋床か
  • ナヌザヌがプラットフォヌムアカりントぞの アクセスを埩元するずどうなるか
  • それを知るこずが可胜か、考慮すべきか

サヌドパヌティのパスキヌプロバむダ同 期型パスキヌ

  • ナヌザヌがMFAを蚭定しおいるか
  • フィッシング耐性を備えたMFAかどうすれば 刀定できるか
  • アカりントでフィッシング耐性がある認蚌のみが 蚱可されおいるか
  • アカりントはフィッシング攻撃が可胜なアカりント 埩旧法を備えおいるか
  • ナヌザヌが新しいデバむスを登録した堎合、 どうすれば知るこずができるか

デバむス固定パスキヌ

  • ハヌドりェアセキュリティキヌを䜿甚したデバむス 固定パスキヌがアプリケヌションで機胜しないよ うにする理由があるか
  • ナvヌザヌは耇数のハヌドりェアオヌセンティケ ヌタを持っおいるか
  • ナヌザヌが自分のアカりントぞのアクセス暩を 倱った堎合にどうなるか

YubiKeyは他のデバむス固定パスキヌの安党性を匷化


二者択䞀ではありたせん。サヌドパヌティパスキヌプロバむダをリスクの 䜎いアプリやナヌザヌに䜿甚したり、埩旧シナリオで䞀時的に専有的に䜿 甚したりする堎合など、䞻なシナリオでは、ハむブリッドアプロヌチが組織 にずっお最適な方法ずなる堎合がありたす。たた、プロビゞョニングされ、 ゚ンドナヌザヌに配垃される、事前に登録されたYubiKeyを䜿甚するず、 サヌドパヌティパスキヌプロバむダ内で別のタむプのデバむス固定パスキ ヌのセットアップを開始するために必芁な匷力な玐付けが䜜成されるこ ずも考慮しおください。これにより、セキュリティず䜿いやすさの氎準が倧 幅に向䞊し、組織が基盀ずするこずができる堅牢な資栌情報ラむフサむク ル戊略が䜜成されたす。

䌁業でのその他の考慮事項コンプラむアンス、監査、リスク

  • 限定されたアテステヌ ション機胜。パスキヌ を保護しおいるデバむ スやハヌドりェアを特 定するのが困難
  • スマヌトフォン、ノヌト PC、タブレットなどの汎 甚デバむス䞭のデバむス 固定パスキヌは、AAL2 たでしか満たさない
  • 最も厳栌なコンプラむア ンス芁件や認定芁件を満 たしおいない

メリット

  • ハヌドりェアオヌセンティ ケヌタのアテステヌション は、既知の特性を持぀既 知の信頌できるハヌド りェアに、パスキヌが安党 に保存されるずいう最高 レベルの信頌を提䟛
  • YubiKey内のデバむス固 定パスキヌは、AAL3を 満たす唯䞀のキヌ
  • 最も厳栌なコンプラむ アンス芁件および認定 芁件に準拠

YubiKey
他のあらゆるパスキヌプロバむダのセキュリティ氎準を改善

䌁業がナヌザヌの日垞生掻からパスワヌドを排陀するためには、シンプルで 安党なポヌタブル認蚌゜リュヌションをナヌザヌが䜿甚できるようにするもう 䞀぀重芁な方法があるこずに留意するこずが倧切です。YubiKeyを䜿甚する ず、ワヌクステヌションぞの認蚌、パスキヌプロバむダプラットフォヌムずサヌド パヌティの䞡方のロック解陀、パスキヌアプリケヌションのブヌトストラップが 可胜になりたす。

YubiKeyに垞駐するデバむス固定パスキヌは、組み蟌みのFIDOアテステヌ ションの基準に基づいた秘密鍵の管理方法に぀いお、最高レベルの保蚌を提䟛 したす。YubiKeyは、専甚のハヌドりェアセキュリティモゞュヌル内に秘密鍵が 栌玍され、保護されおいるこずを保蚌したす。他の圢態のデバむス固定パスキヌ は、秘密鍵のセキュリティず制埡に関する情報を提䟛するために、信頌性のより 䜎いアプロヌチに頌る必芁がありたす。可芖化された制埡がないために、コンプ ラむアンス芏制や必芁なセキュリティ基準を満たすずいう䌁業のニヌズを満た せない可胜性がありたす。

たずめ

パスキヌによりFIDOに察応した䞖界が実珟されたすが、ナヌザヌアむデンティティの 厳密な管理を必芁ずする芏制が厳栌な金融サヌビス組織では、スマヌトフォン、ノヌト PC、タブレットなどの汎甚デバむスに垞駐しおいるデバむス固定パスキヌでは、組織のリ スクを軜枛するこずができない可胜性がありたす。セキュリティキヌに垞駐する デバむス固定パスキヌは、最高のセキュリティ保蚌を提䟛し、最も匷力なセキュリティ、 最もシンプルなナヌザヌオンボヌディング、資栌情報/アカりントの埩旧をデバむスや プラットフォヌム党䜓で実珟し、最も厳栌な芏制芁件を遵守し続けるために必芁な、 信頌できる資栌情報ラむフサむクル管理ずアテステヌション機胜を䌁業に提䟛したす。

  1. フィッシング耐性のあるナヌザヌを䜜るために、認蚌および資栌情報管理のすべお の領域をサポヌトできる、フィッシング耐性のある認蚌方匏を探したしょう。オンボヌ ディングず埩旧のフロヌは、フィッシング耐性が砎られる領域ずしお䞀般的であり、 魅力的な攻撃ベクトルずなりたす。
  2. 倚皮倚様なデバむスでは、アテステヌションが䞍十分であったり存圚しない堎合が ありたす。サヌビス/リラむングパヌティたたは䌁業は、どのタむプのデバむスが䜿甚 されたか、オヌセンティケヌタに信頌をおくこずができるか、パスキヌがどのように 栌玍されおいるかを知るこずもできたせん。䌁業では、ナヌザヌが䜿甚するパスキヌ を信頌できるこずが重芁です。
  3. 最新のFIDOセキュリティキヌに存圚するようなパスキヌ資栌情報は、スマヌトフォン のパスキヌよりも高い保蚌レベルを提䟛したす。スマヌトフォンのパスキヌは 䜎いセキュリティのパスキヌであり、AAL2たでしか保蚌が提䟛されたせん。䞀方、 セキュリティキヌに存圚するパスキヌでは、コンプラむアンスを確保するために重芁な AAL3保蚌最高のオヌセンティケヌタ保蚌であるレベル3が提䟛されたす。